Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Vehicle-Service-Management-System-Multiple-Cross-Site-Request-Forgery-CSRF-Leads-to-XSS — CVE-2021-46080 - Existe una vulnerabilidad de Cross Site Request Forgery (CSRF) en Vehicle Service Management System 1.0. Un ataque CSRF exitoso conduce a una vulnerabilidad de Cross Site Scripting Almacenado. | Kitploit
Herramientas/GitHubGitHub/sanupl/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-xss
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de Penetración
GitHubsanupl/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-xss

Vehicle-Service-Management-System-Multiple-Cross-Site-Request-Forgery-CSRF-Leads-to-XSS

CVE-2021-46080 - Existe una vulnerabilidad de Cross Site Request Forgery (CSRF) en Vehicle Service Management System 1.0. Un ataque CSRF exitoso conduce a una vulnerabilidad de Cross Site Scripting Almacenado.

Ver Repositorio
11hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-46080

Exploit Title: Vehicle Service Management System - 'Múltiples' vulnerabilidades de Cross-Site Request Forgery (CSRF) conducen a Cross Site Scripting Almacenado (XSS)

Exploit Author: SANU P.L

CVE: CVE-2021-46080

CVSS: 4.8 MEDIA

References:

  • https://www.plsanu.com/vehicle-service-management-system-multiple-cross-site-request-forgery-csrf-leads-to-stored-cross-site-scripting-xss
  • https://nvd.nist.gov/vuln/detail/CVE-2021-46080
  • https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2021-46080
  • Description:

    Existe una vulnerabilidad de Cross Site Request Forgery (CSRF) en Vehicle Service Management System 1.0. Un ataque CSRF exitoso conduce a una vulnerabilidad de Cross Site Scripting Almacenado.

    1. Vehicle Service Management System - 'Mechanic List' (/admin/?page=mechanics)

    Exploit:

    1. Visite el panel de administración http://localhost/vehicle_service/admin
    2. Cree dos cuentas de administrador.
    3. Inicie sesión con la cuenta Admin-1 en el Navegador A (Chrome)
    4. Inicie sesión con la cuenta Admin-2 en el Navegador B (Firefox)
    5. En la cuenta Admin-1 (Chrome), navegue a la sección Mechanic List y haga clic en el botón Create New.
    6. Inyecte el siguiente payload en el campo de entrada Full Name.

    Payload:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Haga clic en el botón Save.
    2. Capture la solicitud en burpsuite y genere el archivo HTML de CSRF.
    3. Guarde el archivo HTML de CSRF, por ejemplo: CSRF.html
    4. En el Navegador B (Firefox), abra el archivo CSRF.html.
    5. Navegue a la sección Mechanic List en el Navegador B (Firefox).
    6. Se activa el código JavaScript malicioso.

    2. Vehicle Service Management System - 'Service Requests' (/admin/?page=service_requests)

    Exploit:

    1. Visite el panel de administración http://localhost/vehicle_service/admin
    2. Cree dos cuentas de administrador.
    3. Inicie sesión con la cuenta Admin-1 en el Navegador A (Chrome)
    4. Inicie sesión con la cuenta Admin-2 en el Navegador B (Firefox)
    5. En la cuenta Admin-1 (Chrome), navegue a la sección Service Requests y haga clic en el botón Create New.
    6. Inyecte el siguiente payload en el campo de entrada Owner Contact.

    Payload:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Haga clic en el botón Save Request.
    2. Capture la solicitud en burpsuite y genere el archivo HTML de CSRF.
    3. Guarde el archivo HTML de CSRF, por ejemplo: CSRF.html
    4. En el Navegador B (Firefox), abra el archivo CSRF.html.
    5. Navegue a la sección Service Requests en el Navegador B (Firefox).
    6. Seleccione las Service Requests recién creadas y haga clic en Action bajo View.
    7. Se activa el código JavaScript malicioso.

    3. Vehicle Service Management System - 'Category List' (/admin/?page=maintenance/category)

    Exploit:

    1. Visite el panel de administración http://localhost/vehicle_service/admin
    2. Cree dos cuentas de administrador.
    3. Inicie sesión con la cuenta Admin-1 en el Navegador A (Chrome)
    4. Inicie sesión con la cuenta Admin-2 en el Navegador B (Firefox)
    5. En la cuenta Admin-1 (Chrome), navegue a la sección Category List y haga clic en el botón Create New.
    6. Inyecte el siguiente payload en el campo de entrada Category Name.

    Payload:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Haga clic en el botón Save.
    2. Capture la solicitud en burpsuite y genere el archivo HTML de CSRF.
    3. Guarde el archivo HTML de CSRF, por ejemplo: CSRF.html
    4. En el Navegador B (Firefox), abra el archivo CSRF.html.
    5. Navegue a la sección Category List en el Navegador B (Firefox).
    6. Se activa el código JavaScript malicioso.

    4. Vehicle Service Management System - 'Service List' (/admin/?page=maintenance/services)

    Exploit:

    1. Visite el panel de administración http://localhost/vehicle_service/admin
    2. Cree dos cuentas de administrador.
    3. Inicie sesión con la cuenta Admin-1 en el Navegador A (Chrome)
    4. Inicie sesión con la cuenta Admin-2 en el Navegador B (Firefox)
    5. En la cuenta Admin-1 (Chrome), navegue a la sección Service List y haga clic en el botón Create New.
    6. Inyecte el siguiente payload en el campo de entrada Service Name.

    Payload:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Haga clic en el botón Save.
    2. Capture la solicitud en burpsuite y genere el archivo HTML de CSRF.
    3. Guarde el archivo HTML de CSRF, por ejemplo: CSRF.html
    4. En el Navegador B (Firefox), abra el archivo CSRF.html.
    5. Navegue a la sección Service List en el Navegador B (Firefox).
    6. Se activa el código JavaScript malicioso.

    5. Vehicle Service Management System - 'User List' (/admin/?page=user/list)

    Exploit:

    1. Visite el panel de administración http://localhost/vehicle_service/admin
    2. Cree dos cuentas de administrador.
    3. Inicie sesión con la cuenta Admin-1 en el Navegador A (Chrome)
    4. Inicie sesión con la cuenta Admin-2 en el Navegador B (Firefox)
    5. En la cuenta Admin-1 (Chrome), navegue a la sección User List y haga clic en el botón Create New.
    6. Inyecte el siguiente payload en el campo de entrada First Name.

    Payload:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Haga clic en el botón Save.
    2. Capture la solicitud en burpsuite y genere el archivo HTML de CSRF.
    3. Guarde el archivo HTML de CSRF, por ejemplo: CSRF.html
    4. En el Navegador B (Firefox), abra el archivo CSRF.html.
    5. Navegue a la sección User List en el Navegador B (Firefox).
    6. Se activa el código JavaScript malicioso.

    6. Vehicle Service Management System - 'Settings' (/admin/?page=system_info)

    Exploit:

    1. Visite el panel de administración http://localhost/vehicle_service/admin
    2. Cree dos cuentas de administrador.
    3. Inicie sesión con la cuenta Admin-1 en el Navegador A (Chrome)
    4. Inicie sesión con la cuenta Admin-2 en el Navegador B (Firefox)
    5. En la cuenta Admin-1 (Chrome), navegue a la sección Settings.
    6. Inyecte el siguiente payload en el campo de entrada System Name.

    Payload:

    root@kitploit:~
     "><script>alert(document.cookie)</script>
    
    1. Haga clic en el botón Update.
    2. Capture la solicitud en burpsuite y genere el archivo HTML de CSRF.
    3. Guarde el archivo HTML de CSRF, por ejemplo: CSRF.html
    4. En el Navegador B (Firefox), abra el archivo CSRF.html.
    5. Navegue a la sección Settings en el Navegador B (Firefox).
    6. Se activa el código JavaScript malicioso.

    Impacto:

    Existe una vulnerabilidad de Cross-Site Request Forgery en múltiples endpoints que conduce a una vulnerabilidad de Cross Site Scripting Almacenado.

    Mitigación:

    Se recomienda implementar lo siguiente:

    • Impredecible con alta entropía, como en el caso de los tokens de sesión en general.
    • Vinculado a la sesión del usuario.
    • Validado estrictamente en cada caso antes de que se ejecute la acción correspondiente.
    Descargar herramienta